Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
agartha — أداة إضافية لـ Burp Suite لتحديد ثغرات الحقن (LFI, RCE, SQLi)، ومشاكل المصادقة/التفويض، وانتهاكات الوصول HTTP 403. تدعم توليد الحمولات الديناميكية، بما في ذلك صيغة BCheck، ويمكنها إنشاء نصوص Bambdas تلقائيًا. بالإضافة إلى ذلك، توفر ميزة "نسخ كجافا سكريبت" لتحويل طلبات HTTP لتعزيز اختبار XSS. | Kitploit
أدوات/GitHubGitHub/volkandindar/agartha
المصادقة والترخيصماسحات الثغرات الأمنيةتوليد الحمولةاستغلال تطبيقات الويبتجاوز WAFأمن الويباختبار الاختراق
GitHubvolkandindar/agartha

agartha

عرض المستودع
40180منذ 2 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

أداة إضافية لـ Burp Suite لتحديد ثغرات الحقن (LFI, RCE, SQLi)، ومشاكل المصادقة/التفويض، وانتهاكات الوصول HTTP 403. تدعم توليد الحمولات الديناميكية، بما في ذلك صيغة BCheck، ويمكنها إنشاء نصوص Bambdas تلقائيًا. بالإضافة إلى ذلك، توفر ميزة "نسخ كجافا سكريبت" لتحويل طلبات HTTP لتعزيز اختبار XSS.

مشاركة

Agartha

حقن الحمولة (LFI، RCE، SQLi، مع BCheck اختياري)، مشكلات المصادقة (مصفوفة الوصول، HTTP 403)، نسخ كـ JavaScript، وBambdas

تتخصص أداة Agartha في توليد الحمولات المتقدمة وتقييم التحكم في الوصول. وهي تحدد ببراعة الثغرات المتعلقة بهجمات الحقن، ومشكلات المصادقة/التفويض. يقوم المولد الديناميكي للحمولات بإنشاء قوائم كلمات شاملة لمتجهات الحقن المختلفة، بما في ذلك حقن SQL، وتضمين الملفات المحلية (LFI)، وتنفيذ التعليمات البرمجية عن بُعد (RCE). علاوة على ذلك، تقوم الإضافة ببناء مصفوفة وصول شاملة للمستخدم، تكشف عن انتهاكات الوصول المحتملة ومسارات تصعيد الامتيازات. كما تساعد في إجراء فحوصات تجاوز HTTP 403، مما يسلط الضوء على أخطاء تكوين المصادقة. بالإضافة إلى ذلك، يمكنها تحويل طلبات HTTP إلى كود JavaScript للمساعدة في اكتشاف مشكلات XSS بشكل أكبر.

باختصار:

  • مولد الحمولات: يقوم ببناء قوائم كلمات شاملة ديناميكيًا لهجمات الحقن، تتضمن أحرف ترميز وهروب متنوعة لتعزيز فعالية اختبار الأمان. تغطي قوائم الكلمات هذه الثغرات الحرجة مثل حقن SQL (SQLi)، وتضمين الملفات المحلية (LFI)، وتنفيذ التعليمات البرمجية عن بُعد (RCE)، وتدعم الآن أيضًا بناء جملة BCheck للتكامل السلس مع إطار عمل BCheck الخاص بـ Burp.
    • تضمين الملفات المحلية، اجتياز المسار: يساعد في تحديد الثغرات التي تسمح للمهاجمين بالوصول إلى الملفات على نظام الملفات الخاص بالخادم.
    • تنفيذ التعليمات البرمجية عن بُعد، حقن الأوامر: يهدف إلى اكتشاف نقاط حقن الأوامر المحتملة، مما يتيح اختبارًا قويًا لثغرات تنفيذ التعليمات البرمجية.
    • حقن SQL: يساعد في كشف ثغرات حقن SQL، بما في ذلك الاستعلامات المكدسة، والاستعلامات المنطقية، والاستعلامات المستندة إلى UNION، والاستعلامات الزمنية.
  • مصفوفة المصادقة: من خلال بناء مصفوفة وصول شاملة، تكشف الأداة عن انتهاكات الوصول المحتملة ومسارات تصعيد الامتيازات. تعزز هذه الميزة الوضع الأمني من خلال معالجة مشكلات المصادقة والتفويض.
    • يمكنك استخدام ميزة العنكبوت (Spider) لإنشاء خريطة موقع/قائمة URL، وستقوم تلقائيًا بالزحف إلى الروابط المرئية من جلسة المستخدم.
  • تجاوز 403: تهدف إلى معالجة قيود الوصول الشائعة، مثل استجابات HTTP 403 الممنوعة. تستخدم تقنيات مثل معالجة URL وتعديل رأس الطلب لتجاوز القيود المفروضة.
  • نسخ كـ JavaScript: تحويل طلبات HTTP إلى كود JavaScript لمزيد من استغلال XSS وغيرها.
  • مولد نصوص Bambdas Scripts: تدعم هذه الميزة التوليد التلقائي للنصوص المتوافقة مع Bambdas بناءً على إدخال المستخدم. تلغي الحاجة إلى البرمجة اليدوية، مما يتيح إنشاء نصوص مخصصة بسرعة وتبسيط التكامل مع محرك Bambdas.

إليك برنامج تعليمي صغير حول كيفية الاستخدام.

التثبيت

يجب تنزيل ملف 'Jython' وإعداد البيئة أولاً:

  • قائمة Burp > Extender > Options > Python Environment > Locate Jython standalone jar file.

يمكنك تثبيت Agartha من خلال المتجر الرسمي:

  • قائمة Burp > Extender > BApp Store > Agartha

أو للتثبيت اليدوي:

  • قائمة Burp > Extender > Extensions > Add > Extension Type: Python > Extension file(.py): حدد ملف 'Agartha.py'

بعد كل ذلك، سترى علامة التبويب 'Agartha' في النافذة الرئيسية وسيتم تسجيلها أيضًا في القائمة المنبثقة بزر الماوس الأيمن، ضمن:

  • 'Extensions > Agartha'، مع ثلاث قوائم فرعية:
    • 'Auth Matrix'
    • '403 Bypass'
    • 'Copy as JavaScript'
قائمة Agartha



تضمين الملفات المحلية / اجتياز المسار

يدعم بناء جملة الملفات لكل من Unix وWindows، مما يتيح التوليد الديناميكي لقوائم الكلمات لأي مسار مطلوب. بالإضافة إلى ذلك، يمكنه محاولة تجاوز تطبيقات جدار الحماية (WAF)، باستخدام ترميزات متنوعة وتقنيات أخرى.

  • 'العمق (Depth)' يحدد مدى اجتياز الدليل لتوليد قائمة الكلمات. يمكنك إنشاء قوائم كلمات تصل إلى هذا المستوى أو تساويه. القيمة الافتراضية هي 5.
  • 'تجاوز WAF' يسأل عما إذا كنت تريد تمكين جميع ميزات التجاوز، مثل استخدام البايت الفارغ، وتقنيات الترميز المختلفة، وغيرها من الطرق لتجاوز جدران الحماية.

قائمة كلمات اجتياز الدليل/تضمين الملفات المحلية

تنفيذ التعليمات البرمجية عن بُعد / حقن الأوامر

ينشئ قوائم كلمات ديناميكية لتنفيذ الأوامر بناءً على الأمر المقدم. يجمع بين فواصل ومنهيات مختلفة لكل من بيئات Unix وWindows.

  • 'ترميز URL' يقوم بترميز المخرجات.

قائمة كلمات تنفيذ التعليمات البرمجية عن بُعد

حقن SQL

ينشئ حمولات لأنواع مختلفة من هجمات حقن SQL، بما في ذلك الاستعلامات المكدسة، والمنطقية، والمستندة إلى UNION، والزمنية. لا يتطلب أي إدخال من المستخدم؛ ما عليك سوى تحديد أنواع هجمات SQL المطلوبة وقواعد البيانات، وسيقوم بتوليد قائمة كلمات بتوليفات مختلفة.

  • 'ترميز URL' يقوم بترميز المخرجات.
  • 'تجاوز WAF' يسأل عما إذا كنت تريد تمكين جميع ميزات التجاوز، مثل استخدام البايت الفارغ، وتقنيات الترميز المختلفة، وغيرها من الطرق لتجاوز جدران الحماية.
  • 'المستند إلى UNION' يتطلب العمق المحدد لتوليد الحمولة. يمكنك إنشاء قوائم كلمات تصل إلى القيمة المعطاة. القيمة الافتراضية هي 5.
  • الجوانب المتبقية تتعلق بأنواع قواعد البيانات ومتجهات الهجوم المختلفة.

قائمة كلمات حقن SQL

مولد كود BCheck

BCheck هو إطار عمل Burp Suite لإنشاء واستيراد فحوصات مسح مخصصة. تعمل هذه الفحوصات المحددة من قبل المستخدم جنبًا إلى جنب مع الإجراءات المضمنة في Burp Scanner، مما يتيح لك تخصيص عمليات المسح لثغرات محددة أو احتياجات اختبار. باستخدام BChecks، يمكنك توسيع قدرات المسح في Burp وتبسيط سير عملك لإجراء تقييمات أكثر تركيزًا وكفاءة. يمكنك الآن توليد الكود تلقائيًا:

مولد كود BCheck
  • يمكنك النقر على زر "توليد الحمولات (Generate the Payloads)" في المربع الأزرق أعلاه لإنشاء قائمة كلمات كلاسيكية، يمكن استخدامها يدويًا في Intruder أو Repeater في Burp.
  • الآن، لديك أيضًا خيار النقر على زر "توليد الحمولات لـ BCheck" في المربع الأحمر لإنشاء نفس الحمولات بتنسيق بناء جملة BCheck، جاهزة للاستخدام في عمليات المسح.

يرجى العلم أنه مع زيادة حجم نص Bambdas، قد يتسبب في مشاكل في الأداء، خاصة أثناء المسح. يمكن أن تؤدي النصوص الأكبر إلى إبطاء الاستجابة، وزيادة استخدام الذاكرة، وتأخير تنفيذ المهام.

مولد كود BCheck

بعد النقر على زر "توليد الحمولات لـ BCheck"، سيتم نسخ كود BCheck تلقائيًا إلى الحافظة.

بعد ذلك، انتقل إلى 'Extensions > BChecks > New > Blank' من قائمة Burp Suite، والصق الكود المُنشأ.

أصبحت حمولاتك الآن مدمجة في BCheck. يمكنك إما إرسال طلبات HTTP أو مسحها ضوئيًا يدويًا، أو بدء مسح Burp الذي يتضمن ضوابط BCheck لاختبار حمولات الحقن التي تم إنشاؤها بواسطة الأداة تلقائيًا.

  • المسح اليدوي: انقر بزر الماوس الأيمن على طلب HTTP واختر "Send to BChecks Editor". ثم انقر على عنصر BCheck المُنشأ واختر "Run test".
  • المسح التلقائي: انقر بزر الماوس الأيمن على طلب HTTP، واختر 'Open Scan Launcher'، ثم انتقل إلى 'Scan configuration > Select from library > Audit checks – BChecks only'. أغلق مربع الحوار، وسيعمل المسح الآن حصريًا مع BChecks التي قمت بتعريفها.
مولد كود BCheck

نصائح التحسين: يعمل الكود المُنشأ كقالب وقد يتطلب بعض التعديلات، حيث يمكن أن يختلف السلوك بين التطبيقات والخوادم المختلفة.

يمكن أن يساعد تحسين المرشحات — مثل تحديد رموز استجابة HTTP أو الكلمات الرئيسية داخل الاستجابات — في تقليل النتائج الإيجابية الخاطئة وجعل النتائج أكثر دقة وأقل ضوضاء.

مصفوفة التفويض / جدول وصول المستخدم

يركز هذا الجزء على تحليل جلسة المستخدم وعلاقات URL لتحديد انتهاكات الوصول. تقوم الأداة بزيارة جميع عناوين URL المرتبطة بجلسات المستخدم المحددة مسبقًا بشكل منهجي وتملأ جدولاً باستجابات HTTP. بشكل أساسي، تنشئ مصفوفة وصول، تساعد في تحديد مشكلات المصادقة والتفويض. في النهاية، تكشف هذه العملية عن المستخدمين الذين يمكنهم الوصول إلى محتويات صفحة معينة.

  • يمكنك النقر بزر الماوس الأيمن على أي طلب والانتقال إلى 'Extensions > Agartha > Auth Matrix' لتعريف جلسات المستخدم.
  • بعد ذلك، تحتاج إلى توفير عناوين URL التي يمكن للمستخدم (مالك رأس/جلسة HTTP) الوصول إليها. يمكنك استخدام ميزة 'Spider' للزحف التلقائي أو تقديم قائمة عناوين URL منسَّقة يدويًا.
  • بعد ذلك، يمكنك استخدام زر 'إضافة مستخدم (Add User)' لتضمين جلسات المستخدم.
  • الآن، أصبحت جاهزة للتنفيذ. ما عليك سوى النقر على زر 'تشغيل (Run)'، وسيتم ملء الجدول وفقًا لذلك.
مصفوفة التفويض

بعض التفاصيل الإضافية:

  1. هذا هو الحقل الذي تدخل فيه اسم المستخدم للجلسة التي تقدمها. يمكنك إضافة ما يصل إلى أربعة مستخدمين مختلفين، حيث يتم تعيين لون فريد لكل مستخدم لتحسين الوضوح.
    • زر 'إضافة مستخدم' يسمح لك بتضمين جلسات المستخدم في المصفوفة.
    • يمكنك تغيير طريقة طلب HTTP إلى 'GET' أو 'POST' أو 'Dynamic'، حيث يعتمد الأخير على سجل الوكيل.
    • زر 'إعادة تعيين (Reset)' يمسح جميع المحتويات.
    • زر 'تشغيل (Run)' ينفذ المهمة، ويعرض النتائج في مصفوفة وصول المستخدم.
    • قسم 'التحذيرات (Warnings)' يسلط الضوء على المشكلات المحتملة باستخدام ألوان مختلفة لسهولة التعرف.
    • زر 'العنكبوت (Spider)' يولد تلقائيًا قائمة URL بناءً على رأس/جلسة المستخدم. سيتم ملء عناوين URL المرئية في مربع النص التالي، حيث لا يزال بإمكانك إجراء التعديلات حسب الحاجة.
    • 'عمق الزحف (Crawl Depth)' يحدد الحد الأقصى لعدد الروابط الفرعية التي يجب أن يزحف إليها 'العنكبوت' لاكتشاف الروابط.
  2. الحقل مخصص لتحديد رؤوس الطلبات، وسيتم الوصول إلى جميع عناوين URL باستخدام الجلسة المحددة هنا.
  3. حدد عناوين URL التي يمكن للمستخدمين زيارتها. يمكنك إنشاء هذه القائمة يدويًا أو استخدام ميزة الزاحف 'العنكبوت'. تأكد من تقديم قائمة URL قابلة للزيارة لكل مستخدم.
  4. سيتم إدراج جميع عناوين URL المقدمة هنا ومحاولة الوصول إليها باستخدام جلسات المستخدم المقابلة.
  5. يمثل العمود الأول سيناريو بدون أي محاولة مصادقة. ستتم إزالة جميع ملفات تعريف الارتباط والرموز ومعلمات الجلسة المحتملة من مكالمات HTTP.
  6. تمثل الأعمدة المتبقية المستخدمين الذين تم إنشاؤهم مسبقًا، كل منهم مميز بلون فريد للإشارة إلى مالكي URL المعنيين.
  7. تعرض عناوين الخلايا 'الرموز:الأطوال' لاستجابة HTTP لكل جلسة مستخدم، مما يوفر نظرة عامة واضحة على تفاصيل الاستجابة لكل محاولة وصول.
  8. فقط انقر على الخلية التي تريد فحصها، وستظهر تفاصيل HTTP في الأسفل.

يرجى ملاحظة أنه سيتم تصفية منهيات الجلسة المحتملة (مثل تسجيل الخروج، الخروج، إلخ) وأنواع ملفات محددة (مثل CSS، الصور، JavaScript، إلخ) من كل من 'العنكبوت' وقائمة URL الخاصة بالمستخدم.

تفاصيل جدول وصول المستخدم

بعد النقر على 'تشغيل'، ستقوم الأداة بملء مصفوفة المستخدم و URL بألوان مختلفة. بالإضافة إلى الألوان الخاصة بالمستخدم، سترى خلايا حمراء وبرتقالية وصفراء تشير إلى مشكلات وصول محتملة.

  • الأحمر يسلط الضوء على انتهاك وصول خطير، يشير إلى أن الاستجابة تعيد 'HTTP 200' بنفس طول المحتوى.
  • البرتقالي يشير إلى مشكلة متوسطة تحتاج إلى اهتمام، تميزت باستجابة تعيد 'HTTP 200' ولكن بطول محتوى مختلف.
  • الأصفر يشير إلى أن الاستجابة تعيد حالة 'HTTP 302'، مما يعني إعادة توجيه.

المهمة التي بين أيدينا تتضمن عملية جماعية، ومن الجدير بالذكر طرق طلبات HTTP التي سيتم استخدامها. توفر الأداة ثلاثة خيارات مختلفة لإجراء مكالمات HTTP:

  • GET، يتم إرسال جميع الطلبات باستخدام طريقة GET.
  • POST، يتم إرسال جميع الطلبات باستخدام طريقة POST.
  • ديناميكي (Dynamic)، يتم تحديد طريقة الطلب من خلال سجل الوكيل. إذا لم تكن المعلومات متاحة، فسيتم استخدام طريقة الرأس الأساسية افتراضيًا.

تجاوز 403

رمز حالة HTTP 403 الممنوع يشير إلى أن الخادم يفهم الطلب ولكنه يرفض تفويضه. بشكل أساسي، يعني 'أنا أعرف من أنت، لكن ليس لديك الإذن للوصول إلى هذا المورد.' غالبًا ما تشير هذه الحالة إلى مشكلات مثل 'صلاحيات غير كافية'، 'مصادقة مطلوبة'، 'قيود IP'، إلخ.

تعالج الأداة خطأ الوصول الممنوع الشائع باستخدام تقنيات متنوعة، مثل معالجة URL وتعديل رأس الطلب. تهدف هذه الاستراتيجيات إلى تجاوز قيود الوصول واسترداد المحتوى المطلوب.

من الجدير بالذكر حالتين مختلفتين للاستخدام:

  1. في السيناريوهات المتعلقة بـ مشكلات المصادقة، من الضروري التفكير في إزالة جميع معرفات الجلسة. بعد القيام بذلك، اختبر ما إذا كانت أي مصادر تصبح متاحة للعامة. يساعد هذا النهج في تحديد عمليات الوصول غير المصادق عليها ويضمن بقاء المعلومات الحساسة محمية.
  2. لاختبار تصعيد الامتيازات والتفويض، احتفظ بمعرفات الجلسة ولكن قصر استخدامها على أدوار مستخدمين محددة. على سبيل المثال، يمكنك استخدام جلسة مستخدم عادي مع استبدال URL إداري. يسمح هذا النهج المركز باختبار أكثر دقة وكفاءة، مما يضمن عدم إمكانية الوصول إلى المصادر المميزة دون الأدوار المناسبة.

هناك طريقتان يمكنك من خلالهما إرسال طلبات HTTP إلى الأداة.

  1. يمكنك تحميل الطلبات من سجل الوكيل بالنقر على زر 'تحميل الطلبات (Load Requests)'. سيؤدي القيام بذلك إلى إزالة جميع معرفات الجلسة تلقائيًا، مما يجعله مناسبًا للهجوم الحالة 1. سيتم أيضًا تصفية أي منهيات جلسة محتملة (مثل تسجيل الخروج، الخروج، إلخ) وأنواع ملفات محددة (مثل CSS، الصور، JavaScript، إلخ). يرجى ملاحظة أن هذه ستكون عملية جماعية وقد تستغرق وقتًا أطول لأنها تتضمن إعادة زيارة كل طلب HTTP من السجل. ومع ذلك، فإن هذا التحقق الشامل لجميع نقاط النهاية ضروري لضمان أمان آليات المصادقة.
  2. يمكنك إرسال طلبات فردية عن طريق النقر بزر الماوس الأيمن. سيتم الاحتفاظ بمعرفات الجلسة / عدم المساس بها، مما يجعل هذا النهج مناسبًا للهجوم الحالة 2. يسمح لك هذا النهج المتحكم به بتقييم ما إذا كانت المصادر المميزة قابلة للوصول دون الأدوار المناسبة. سيكون أكثر تحديدًا وأسرع، حيث سيختار المستخدمون عناوين URL المراد اختبارها بدلاً من نسخ كل شيء من السجل.
إرسال طلبات فردية

تنتمي الصفحة التي نهدف إلى الوصول إليها إلى مجموعة مستخدمين مميزة، ونحتفظ بمعرفات الجلسة الخاصة بنا للتحقق مما إذا كان تصعيد الامتيازات ممكنًا.

ببساطة، النقر على زر 'تشغيل' سينفذ المهمة.

يوضح الشكل أدناه أنه قد يكون هناك مشكلة وصول في URL، حيث يشير اللون 'الأحمر' إلى تحذير.

تفاصيل المحاولة
  1. تحميل الطلبات من سجل الوكيل عن طريق تحديد اسم المضيف الهدف والنقر على زر 'تحميل الطلبات'.
    • تمكين المرشحات (Enable Filters): نظرًا لأن معالجة جميع عناوين URL في سجل HTTP مهمة جماعية، يوفر هذا القسم خيارات لتطبيق معايير المطابقة.
      • تهدف ميزة تمكين تجميع URL (تجريبية) إلى إزالة نقاط النهاية المتشابهة التي تختلف فقط بواسطة معرفات فريدة، مع احتسابها كإدخال واحد.
      • يمكنك اختيار تحميل عناوين URL فقط من الأيام الـ n الماضية.
      • يمكنك أيضًا تحديد كلمات رئيسية معينة للتحكم في عناوين URL التي تم تحميلها، على سبيل المثال: /admin/، user
  2. تفاصيل URL والرأس
  3. محاولات الطلب والنتائج
  4. طلبات واستجابات HTTP

يرجى ملاحظة أن عدد المحاولات يتوقف على عنوان URL المستهدف المحدد.

نسخ كـ JavaScript

تمكن هذه الميزة من تحويل طلبات HTTP إلى كود JavaScript، والتي يمكن أن تكون مفيدة بشكل خاص لتجاوز ثغرات XSS وتجاوز قيود الرأس.

لاستخدام هذه الميزة، ما عليك سوى النقر بزر الماوس الأيمن على أي طلب HTTP واختيار 'Extensions > Agartha > Copy as JavaScript'.

نسخ كـ JavaScript

سيتم حفظها تلقائيًا في الحافظة، بما في ذلك بعض الملاحظات الإضافية للرجوع إليها. على سبيل المثال:``` Http request with minimal parameters:

Http request with header fields:

root@kitploit:~
يرجى ملاحظة أن كود JavaScript سيتم تنفيذه ضمن جلسة المستخدم الأصلية، مع تعبئة العديد من حقول الرأس تلقائيًا بواسطة المتصفح. ومع ذلك، في بعض الحالات، قد يطلب الخادم حقول رأس إلزامية محددة. على سبيل المثال، قد تفشل بعض الطلبات إذا كان 'Content-Type' غير صحيح. لذلك، قد تحتاج إلى تعديل الكود لضمان التوافق مع متطلبات الخادم.
<br/><br/>

## مُولّد أكواد Bambdas

Bambdas هي نصوص برمجية خفيفة تعمل مباشرة داخل Burp Suite، مما يسمح للمستخدمين بتخصيص وأتمتة المهام المختلفة بسرعة. يمكن استخدامها لتحديد قواعد مطابقة واستبدال مخصصة، أو إضافة أعمدة ديناميكية في الجداول، أو تطبيق مرشحات، أو تخصيص الواجهة لتناسب سير عمل الاختبار بشكل أفضل.

<img width="1000" alt="مُولّد أكواد Bambdas" src="https://assets.kitploit.com/production/public/readmes/5162/1f24e30531216aea02630b65422c79753e12e44148338735a51450ba4d42be03.png">

توضيحات، المزيد من التفاصيل:
1. بخصوص واجهة إنشاء النص البرمجي، يمكنك تحديد الإعدادات العامة هنا. على سبيل المثال:
 	- معالجة عناوين النطاق المحدد فقط أو جميع عناوين النطاقات.
 	- إخفاء أنواع معينة من امتدادات الملفات أو عدم إخفائها.
 	- ألوان لعناوين URL المحددة في قسم النطاق، الموجود في الجزء الأول من المجموعة 3.
   	- ألوان لعناوين URL التي تم اختبارها بالفعل، موجودة في الجزء الثاني من المجموعة 3.
   	- ألوان للمرشحات المحددة بشكل أساسي في المجموعة 2.
   	- عدد الأيام الماضية لعرضها.
 	- عدد الأيام الماضية التي سيعالجها النص البرمجي.
2. الخيارات في القسم الثاني تتعلق بشكل أساسي بمعالجة طلبات واستجابات HTTP:
 	- يوفر خيارات لتحديد ما إذا كان معيار البحث يجب تطبيقه على عنوان URL أو الطلب أو الاستجابة. سيؤدي اختيار أي من هذه الخيارات إلى تفعيل الخيارات المقابلة أدناه. على سبيل المثال، إذا كنت تريد البحث عن 'وظائف JavaScript الضعيفة'، فلن يكون ذلك ممكنًا إلا في استجابات HTTP.
 	- خيار لإخفاء طرق HTTP محددة.
 	- يتم البحث عن "تعليقات HTML"، و"امتدادات الملفات القابلة للتنزيل"، و"وظائف JS الضعيفة" بشكل عام ضمن استجابات HTTP.
 	- يمكن تطبيق بحث "الكلمات المفتاحية القيمة" على عناوين URL والطلبات والاستجابات.
   	- يمكن البحث عن "معرّفات مشبوهة بـ SQLi، معرّفات مشبوهة بـ XSS، معرّفات مشبوهة بـ LFI، معرّفات مشبوهة بـ SSRF، معرّفات مشبوهة بـ Open Redirect، معرّفات مشبوهة بـ RCE" في عناوين URL أو الطلبات. على عكس "الكلمات المفتاحية القيمة" التي تبحث في النص الحر، تكتشف هذه الخيارات المعلمات بشكل محدد.
3. الخيارات في القسم الثالث مخصصة بشكل أساسي لتحديد النطاق، وعناوين URL التي تم اختبارها بالفعل، وعناوين URL التي تريد إخفاءها.
 	- يمكنك تحديد عناوين URL المراد اختبارها في قسم "تعريف نطاق الاختبار". إذا أدخلت /، فسيتم اعتبار التطبيق بأكمله ضمن النطاق؛ إذا أضفت مسارًا محددًا مثل /users، فسيتم تضمين هذا الدليل ومحتوياته فقط. ينطبق خيار "لون نطاق الاختبار" على هذا القسم.
   	- يحتوي قسم "عناوين URL التي تم اختبارها بالفعل" على قائمة عناوين URL التي تم اختبارها بالفعل. ينطبق خيار "لون العناصر المختبرة" هنا.
 	- يحتوي قسم "عناوين URL المحظورة (القائمة السوداء)" على عناوين URL التي ترغب في إخفائها من سجل الوكيل.

    **أمثلة على التعريفات**: 
    - /
 	    - المسار الجذر — يشمل كل شيء.  
   			ملاحظة: بالإضافة إلى تعريفات النطاق المختبر والمختبر، يمكن تطبيقه أيضًا في قسم عناوين URL المحظورة، حيث يستبعد كل شيء ما لم يتم تعريف معيار تطابق.
    - /portal/users
 	    - يشمل هذا المسار ومساراته الفرعية تحديدًا، على سبيل المثال:
 	 	    - /portal/users?id=1
 	 	    - /portal/users/?id=1
 	 	    - /portal/users/dashboard
    - /admin/\*/users/\*/class
     	- تعمل العلامة النجمية (*) كعنصر نائب للمعرفات UUIDs، وما إلى ذلك، وسيتم تضمين باقي المسار.
    - /api/v\*/user
     	- تعمل العلامة النجمية (*) كحرف بدل يطابق أي تسلسل من الأحرف يتبع **v**، حتى '/' التالية، على سبيل المثال:
 	 	    - /api/v1/user
 	 	    - /api/v2/user
    - /health-check
 	    - يشمل هذا المسار ومساراته الفرعية تحديدًا، على سبيل المثال:
 	 	    - /health-check
 	 	    - /health-check/Monitor
 	 	    - /health-check/?Level=Info
4. أخيرًا، القسم الرابع هو المكان الذي يتم فيه عرض النص البرمجي الذي تم إنشاؤه بالضغط على زر "Run"، ويكون النص الآن جاهزًا للاستخدام. بشكل عام، يمكن إضافة هذا النص البرمجي بطريقتين مختلفتين:
 	- مؤقت (على أساس المشروع): من قائمة التطبيق، اذهب إلى Proxy > HTTP History > Bambda Mode > Apply & Close.
   	- دائم (على مستوى التطبيق): من قائمة التطبيق، اذهب إلى Extensions > Bambda Library > New > Blank > View filter + HTTP history > Save & Close.

**يرجى ملاحظة**: تفعيل جميع الخيارات، خاصة للمشاريع الكبيرة، قد يؤدي إلى استخدام كبير لموارد النظام وزيادة وقت المعالجة. إذا لم يكتمل النص البرمجي الذي أنشأته في غضون وقت معقول، فقد يكون من المفيد مراجعته.

<img width="1000" alt="مُولّد أكواد Bambdas" src="https://assets.kitploit.com/production/public/readmes/5162/cb116ad18bc53ebf770b5bc1cb2b920cc9ef3a4569fab9b12d5fb9979823a58c.png">

**أولوية الخيارات**: أعلى أولوية هي 'لون العناصر المختبرة'، يليه 'لون نطاق الاختبار'، وأخيرًا 'لون المعلمات/الكلمات المفتاحية'.

يوضح الشكل أعلاه ما يلي:
- **الوردي** يشير إلى نطاق الاختبار (الجزء الأول من المجموعة 3).
- **الأصفر** يمثل النطاق المختبر (الجزء الثاني من المجموعة 3).
- **السماوي** يبرز التطابقات لمعايير البحث (المجموعة 2). بالإضافة إلى ذلك، يمكنك رؤية المعيار الذي تمت المطابقة معه في قسم 'ملاحظات' (Notes) لكل استدعاء HTTP.

إذا قمت لاحقًا بتحديث أو تعديل نص برمجي تم إنشاؤه بالفعل، فهناك بعض النقاط المهمة التي يجب وضعها في الاعتبار:
- إذا قمت بتعيين النص البرمجي كدائم (على مستوى التطبيق)، فستحتاج إلى إعادة تحميله باتباع الخطوات التالية:

		وضع النص البرمجي Bambda > تحميل (Load)
  
  <img width="800" alt="مُولّد أكواد Bambdas" src="https://assets.kitploit.com/production/public/readmes/5162/5a840779ef9b2df5ac22e94d8ebf6771a677d5d45d49f35cae6f4b3a2e820cd2.png">

- إذا كنت تستخدم النص البرمجي كمؤقت (على أساس المشروع)، فلديك بشكل عام خياران:
 	1. إذا كنت تريد أن يصبح النص البرمجي المعدل نشطًا من تلك النقطة فصاعدًا، فلا حاجة لخطوات إضافية—فقط انقر على تطبيق (Apply).
 	2. إذا كنت تريد أن يقوم النص البرمجي المعدل بمعالجة سجل الوكيل بالكامل، يجب عليك إما إعادة تفعيل وضع Bambda، أو تبديل المعامل المنطقي resetScreen داخل النص البرمجي:
		```
		// 'true' يمسح الألوان/الملاحظات
		// 'false' ينفذ النص البرمجي  
		boolean resetScreen = false; // or true
		
		```
		<img width="800" alt="مُولّد أكواد Bambdas" src="https://assets.kitploit.com/production/public/readmes/5162/cf2dac03f0dd6f1db5d8950b0162eda9e18862b1fb9da7a57f4cc119ec233c57.png">

<br/><br/>
[رابط تعليمي آخر](https://www.linkedin.com/pulse/agartha-lfi-rce-auth-sqli-http-js-volkan-dindar)
تنزيل الأداة